Microsoft AZ-801: Microsoft Defender for Cloud 및 엔드포인트 보안 — 학습 가이드
다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft Defender for Cloud와 Microsoft Defender for Endpoint는 하이브리드 Windows Server 환경을 강화하고, 위협을 탐지하며, 최소 권한 액세스를 강제하는 통합 스택을 구성합니다. Azure와 온프레미스(Azure Arc를 통해) 환경에서 이들은 상태 관리, 자동화된 해결, 엔드포인트 탐지 및 대응(EDR) 기능을 제공합니다. 일관된 보안 기준을 구축하고 대응을 운영화하려면 Defender for Servers 플랜, 워크플로 자동화, 액세스 제어, 무결성 모니터링, 컨테이너 보호에 대한 이해가 필수적입니다.
클라우드 보안 상태 및 서버 플랜
Defender for Cloud의 보안 점수는 Azure Policy를 통해 매핑된 보안 모범 사례 및 규제 표준을 리소스가 얼마나 잘 준수하는지 수치화합니다. 각 보안 제어는 점수에 가중치를 부여하여 기여하며, 하나 이상의 권장 사항에 의해 뒷받침됩니다. 컴퓨팅, 네트워킹, ID, 데이터 전반의 권장 사항을 해결하여 보안 점수를 향상시킬 수 있습니다. 해결 워크플로는 권장 사항을 자세히 살펴보고, 영향을 받는 리소스와 해결 단계를 검토하며, 사용 가능한 경우 빠른 수정을 사용하는 것으로 시작됩니다. 예를 들어, 엔드포인트 보호를 활성화하는 것은 에이전트를 자동으로 프로비저닝할 수 있는 정책에 연결된 원클릭 배포입니다. 권장 사항에 소유자를 할당하고, 기한을 설정하며, 해결 작업을 추적할 수 있습니다. 권장 사항이 적용되지 않는 경우, 근거와 선택적 만료일을 포함한 예외를 생성할 수 있으며, 이는 관련 없는 위험을 가리지 않으면서 보안 점수를 업데이트합니다. 규정 준수 보기(예: Azure Security Benchmark, CIS)는 감사 및 지속적인 모니터링을 위해 동일한 제어를 표준별 평가에 투영합니다.
Defender for Servers는 두 가지 플랜을 통해 계층화된 보호를 제공합니다:
- 플랜 1(서버당 월 약 $5, 지역별 변동 적용)은 서버용 Microsoft Defender for Endpoint 플랜 2를 포함하여 엔드포인트 수준 보호에 중점을 둡니다. 동작 기반 탐지 기능이 있는 EDR, 위협 및 취약점 관리 핵심 기능, 공격 표면 감소 권장 사항, MDE를 통해 제공되는 보안 기준선을 제공합니다. 플랜 1은 최소한의 Azure 네이티브 강화 기능과 함께 강력한 EDR을 원하는 경우에 이상적입니다.
- 플랜 2(서버당 월 약 $15, 지역에 따라 다름)는 플랜 1의 모든 것을 포함하며, JIT(Just-In-Time) VM 액세스, 적응형 애플리케이션 제어, 적응형 네트워크 강화, 파일 무결성 모니터링(FIM), 서버 취약점 평가(통합된 Qualys 또는 MDE 기반 Defender Vulnerability Management를 통해), 민감한 데이터 검색 통합, 호스트 및 클라우드 컨텍스트 모두에서 비롯된 심층적인 위협 탐지 등 Azure 네이티브 강화 및 모니터링 기능을 추가합니다. 플랜 2는 예방과 탐지 모두를 위해 Defender for Cloud를 표준화하는 기업을 위한 포괄적인 옵션입니다.
두 플랜 모두 Azure 및 Arc 지원 서버를 지원합니다. 구독 또는 작업 영역 수준에서 온보딩하면 Defender for Cloud가 관리 ID와 Azure Policy를 사용하여 필요한 에이전트와 확장을 자동으로 프로비저닝하여 대규모 환경에서 일관된 배포를 보장할 수 있습니다.
엔드포인트 및 취약점 관리
Defender for Cloud를 통해 Windows Server를 Microsoft Defender for Endpoint에 온보딩하는 과정이 간소화됩니다. Azure VM의 경우 자동 프로비저닝을 활성화하고, 온프레미스 또는 다른 클라우드의 경우 Azure Arc(Azure Connected Machine 에이전트)로 머신을 연결한 다음, Defender for Servers를 활성화하여 지원되는 Windows Server 버전에 MDE 통합 에이전트를 자동 설치합니다. 테스트 탐지로부터 센서 연결 및 경고 생성을 확인하여 온보딩을 검증합니다.
차단 모드의 EDR은 타사 안티바이러스가 기본으로 사용되거나 Microsoft Defender Antivirus가 수동 모드로 실행되는 경우에도 MDE가 악성 아티팩트와 동작을 차단할 수 있도록 하여 보호를 강화합니다. Microsoft Defender Antivirus 엔진과 플랫폼이 존재하고 최신 상태인지 확인하고, MDE 보안 설정(GPO, Intune 또는 MDE 포털)을 통해 차단 모드의 EDR을 활성화합니다. 이 모드는 서명 기반 AV가 악용 후 도구 사용을 놓칠 수 있는 서버에서 특히 유용하며, 동작 기반 차단을 가능하게 합니다.
실시간 응답은 Microsoft Defender 포털에서 온보딩된 서버로 안전하고 감사 가능한 원격 셸 액세스를 제공하여 초기 분류 및 격리 조치를 수행할 수 있게 합니다. 적절한 역할을 가진 대응자는 아티팩트를 수집하고, 프로세스 및 지속성을 검사하며, 악성 프로세스를 종료하고, 파일을 삭제하고, 완화 스크립트를 적용할 수 있습니다. 실시간 응답 세션은 기록되며 사고 대응 런북에 통합될 수 있습니다.
서버에 대한 취약점 평가는 두 가지 통합을 통해 사용할 수 있습니다.
- 통합 Qualys: Defender for Cloud는 경량 Qualys 에이전트 확장을 배포하여 인증된 스캔을 수행하고 소프트웨어 취약점을 Defender for Cloud에 보고합니다. 별도의 Qualys 구독이 필요 없으며, 결과는 Secure Score 및 권장 사항에 반영됩니다. 이 경로는 MDE에 대한 의존도를 최소화하면서 Azure 네이티브 프로비저닝을 선호할 때 일반적으로 사용됩니다.
- Microsoft Defender Vulnerability Management(MDE 경유): MDE 센서를 사용하여 추가 에이전트 없이 소프트웨어 인벤토리, CVE 평가, 공격 표면 감소 권장 사항 및 노출 점수를 제공합니다. 엔드포인트 탐지와 취약점을 통합하여 통일된 해결 워크플로우를 가능하게 합니다. MDE를 표준으로 사용하고 심층적인 디바이스 상태 분석을 원할 때는 MDE 기반 VA를 선택하고, 특정 서버에 MDE가 배포되지 않았거나 추가 온보딩 단계 없이 Windows와 Linux 간의 동등성이 필요할 때는 통합 Qualys를 선택합니다. Defender for Servers 플랜 2에서는 범위 수준에서 두 데이터 소스 중 하나를 선택할 수 있으며, 중복을 피하기 위해 하나만 활성화해야 합니다.
컨테이너 및 레지스트리
Defender for Cloud의 Defender for Containers는 이미지와 런타임 모두를 보호합니다. Azure Container Registry의 경우, 이미지 스캔을 활성화하여 각 이미지 푸시 및 정기적인 재스캔 시 CVE, 노출된 비밀, 구성 문제(예: 루트로 실행)를 식별하도록 합니다. 발견된 사항은 Defender for Cloud 권장 사항으로 표시되며 파이프라인 게이트를 통해 배포를 차단할 수 있습니다. 멀티 클라우드 레지스트리나 CI 시스템의 경우, Defender 스캐너를 빌드 프로세스에 통합하여 시프트-레프트(shift-left)를 실현합니다.
런타임 시, Kubernetes용 Defender 에이전트(AKS 추가 기능 또는 다른 클러스터를 위한 DaemonSet)를 활성화하여 컨테이너 내 권한 상승, 비정상적인 프로세스 활동, 암호화폐 채굴 또는 측면 이동 시도와 같은 의심스러운 동작을 탐지합니다. 런타임 센서는 호스트 신호, Kubernetes 감사 로그, 컨테이너 이벤트를 상호 연관시켜 파드, 네임스페이스, 노드 메타데이터로 보강된 경고를 생성합니다. 권장되는 Kubernetes 정책 제어를 적용하고, 최소 권한을 강제하며, 네트워크 정책으로 인그레스/이그레스를 제어하여 클러스터를 강화합니다. Azure Security Benchmark에 매핑된 Secure Score 권장 사항을 따릅니다.
실용적인 문제 시나리오
Siemens AG는 Azure VM과 온프레미스 서버로 구성된 하이브리드 Windows Server 환경을 운영하고 있습니다. 경영진은 열려 있는 관리 포트로 인한 노출을 줄이고, 심각한 경고에 대한 대응을 자동화하며, 무단 파일 변경에 대한 지속적인 가시성을 확보하는 동시에 규제 준수 상태를 개선해야 합니다.
- 서버 온보딩 및 플랜 선택
- 조치: 프로덕션 구독과 중앙 Log Analytics 작업 영역에서 Microsoft Defender for Servers Plan 2를 활성화합니다. Azure Arc를 사용하여 온프레미스 서버를 연결하고 자동 프로비저닝을 활성화합니다.
- 이유: Plan 2는 MDE 외에도 JIT, 적응형 제어, FIM, 취약성 평가를 제공하여, Siemens의 예방 및 탐지 목표에 부합하며 Azure와 온프레미스 전반에 걸쳐 일관된 에이전트 배포를 보장합니다.
- 상태 개선 및 Secure Score 향상
- 조치: Secure Score를 검토하고 위험도가 높은 제어(예: 엔드포인트 보호 미설치, 노출된 관리 포트)와 관련된 권장 사항의 우선순위를 정합니다. 담당자와 기한을 할당하고, 제어가 실제로 적용되지 않는 경우(예: 에어갭 랩) 정당한 사유와 함께 예외를 생성합니다.
- 이유: Secure Score는 측정 가능한 위험 감소를 유도하며 Siemens가 보고해야 하는 규제 제어에 직접 매핑됩니다.
- JIT VM 액세스 구현
- 조치: 각 VM NIC/서브넷에 NSG가 있는지 확인하고, 없는 경우 NSG를 생성하여 적절하게 연결합니다. RDP/SSH 및 사용자 지정 관리 포트에 대해 JIT를 구성하며, 최대 3시간의 창과 소스 IP를 Siemens의 점프 호스트로 제한합니다. 프로덕션 환경에서는 승인을 요구합니다.
- 이유: JIT는 관리 포트의 상시 노출을 제거하고, 시간 제한 및 소스 범위 지정 액세스를 통해 최소 권한 원칙을 충족시키며, 전체 감사 추적을 제공합니다.
- Logic Apps를 사용한 대응 자동화
- 조치: ‘가상 머신에서 맬웨어 방지 기능 비활성화됨’과 일치하는 보안 경고에 의해 트리거되는 플레이북을 생성합니다. Virtual Machine Contributor 역할을 가진 관리 ID를 사용하여 영향을 받는 VM에서 PowerOff API를 호출하고 Teams를 통해 SecOps에 알립니다.
- 이유: 규정을 준수하지 않는 호스트를 자동으로 종료하면 신속한 악용을 방지하고 이해관계자에게 알릴 수 있습니다. 관리 ID를 사용하면 감사 가능한 작업으로 최소 권한 원칙을 강제할 수 있습니다.
- 적응형 애플리케이션 및 네트워크 제어 적용
- 조치: IIS 및 SQL 서버 그룹에 대해 적응형 애플리케이션 제어를 감사 모드에서 활성화합니다. 서명된 바이너리 및 표준 경로에 대한 허용 목록을 구체화한 다음 적용 모드로 전환합니다. 적응형 네트워크 강화 권장 사항을 적용하여 인바운드 포트에 대한 NSG 규칙을 알려진 Siemens 관리 IP로 강화합니다.
- 이유: 애플리케이션 허용 목록 및 강화된 NSG는 공격 표면을 줄이고 알려지지 않은 실행 파일을 차단하여 Siemens의 기준 표준에 부합합니다.
- 파일 무결성 모니터링 구성
- 조치: 중앙 Log Analytics 작업 영역을 할당하고, 모니터링할 OS 및 애플리케이션 디렉터리와 레지스트리 하이브를 정의하며, 노이즈가 많은 것으로 알려진 경로를 제외하고, 무단 변경에 대한 경고를 활성화합니다. 상호 연관 분석을 위해 FIM 경고를 Microsoft Sentinel로 스트리밍합니다.
- 이유: FIM은 변조 및 무단 구성 변경을 조기에 탐지하여 감사 요구 사항을 충족하고 인시던트 탐지를 개선합니다.
- 취약성 평가 표준화
- 조치: MDE에 온보딩된 모든 서버에 대해 MDE 기반 Defender Vulnerability Management를 사용하고, MDE가 있는 곳에서는 Qualys를 비활성화합니다. MDE가 없는 레거시 서버의 경우 통합 Qualys 확장을 활성화합니다.
- 이유: MDE 기반 VA로 통합하면 운영이 단순화되고 분석이 심화됩니다. Qualys는 MDE를 사용할 수 없는 경우의 격차를 메워 데이터 중복을 방지합니다.
- 컨테이너 및 레지스트리 보안
- 조치: ACR 이미지 스캔과 AKS Defender 에이전트를 활성화합니다. 심각한 CVE가 있는 이미지를 차단하도록 CI 게이트를 구성하고, SecOps로 경고를 라우팅하여 런타임 탐지를 적용합니다.
- 이유: 이를 통해 배포 전에 취약점이 해결되고 Kubernetes 컨텍스트를 통해 런타임 이상이 신속하게 탐지되어 Siemens의 심층 방어 전략이 완성됩니다.
← Windows Server 보안 및 강화 · 모든 도메인 · Microsoft Sentinel 및 보안 모니터링 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →